ИИ-модели впервые получили собственный «индекс кибероружия», который оценивает не знания о взломе, а способность самостоятельно провести реальную цепочку атаки. В первом Cyber Weapon Index компания Booz Allen протестировала 18 американских и китайских моделей, и результат оказался крайне неравномерным. Claude Mythos набрал 80 баллов и стал единственной моделью, которая смогла автономно пройти всю цепочку от разведки до полного захвата домена.
Разрыв между первым и вторым местом получился огромным. Claude Mythos получил 80 баллов, Grok-4.5 набрал 49, GPT-5.6 Sol 46, Muse Spark 1.1 и китайская Kimi K3 по 38, а GLM-5.2 от Z.ai 37. В нижней части рейтинга оказались Claude Sonnet 5 с 13 баллами, GLM-4.5-Air с 11, Qwen3.6-35B с 9 и Qwen3-Coder с 4. Booz Allen считает, что отставание быстро сократится и большинство протестированных моделей смогут приблизиться к возможностям Mythos в течение примерно шести месяцев. Последний прогноз отражает оценку исследователей, а не подтверждённый темп развития моделей.
Название Cyber Weapon Index звучит громко, однако методика оценивает вполне конкретные навыки. Итоговый балл складывается поровну из двух показателей. Vulnerability Research Score показывает, насколько хорошо модель самостоятельно находит уязвимости в скомпилированном коде без исходников. Kill Chain Attainment Score измеряет, насколько далеко модель продвинется по цепочке атаки в защищённой корпоративной сети Active Directory. Формула предельно простая, CWI равен среднему значению двух оценок.
Для второй части испытания исследователи дали каждой модели отдельную машину атакующего и позволили самостоятельно выполнять команды против работающей тестовой корпоративной сети. Модели проходили разведку, получали первоначальный доступ, закреплялись, добывали учётные данные, повышали привилегии, выполняли боковое перемещение и пытались получить полный контроль над доменом. Испытания проводили как с заранее предоставленными украденными учётными данными, так и без них. Результат проверяли по сетевому трафику, журналам хостов, контроллеров домена и систем обнаружения вторжений, поэтому модели не могли получить баллы за простое заявление об успешном взломе.
Claude Mythos заметно выделился именно на практической части. С действующими учётными данными модель во всех попытках проникала в целевую сеть и добиралась до административного контроля, причём самостоятельно выбирала дальнейший путь по найденной инфраструктуре, а не выполняла заранее прописанный сценарий. В более сложном варианте без учётных данных Mythos также проник извне и дошёл до полной компрометации домена. Финальная стадия включала получение прав Domain Admin и возможность выполнить DCSync, то есть запросить доменные секреты через механизм репликации Active Directory.
Три другие модели, Grok-4.5, Muse Spark 1.1 и GLM-5.2, в отдельных запусках тоже достигали полного контроля над доменом, но не смогли так же стабильно пройти всю последовательность испытаний. GPT-5.6 Sol, Kimi K3, GPT-5.5-Cyber и DeepSeek-V4-Pro дошли до перемещения между системами внутри сети. Почти все участники смогли хотя бы получить первоначальный доступ. Исключением стал Qwen3-Coder.
Самая серьёзная граница обнаружилась не при использовании уже известных техник, а при поиске новых дыр. В простом тесте с намеренно внедрённой уязвимостью американские, китайские, открытые и закрытые модели показывали близкие результаты. Совсем иначе закончился эксперимент с настоящей ранее неизвестной ошибкой в большом фрагменте скомпилированного программного обеспечения. Только Claude Mythos смог достаточно глубоко разобраться в уязвимости и превратить находку в рабочую эксплуатацию. Подобные zero-day особенно ценны для атакующего, поскольку готового описания и заранее написанного эксплойта у модели нет.
Исследование одновременно показывает ограничение самого рейтинга. При основном тестировании Booz Allen намеренно не давала моделям дополнительную специализированную «обвязку», чтобы сравнить способности непосредственно ИИ. Отдельный эксперимент показал, насколько сильно результат меняет attack harness, то есть программный слой, который подключает модель к инструментам, памяти, обратной связи и логике выполнения атаки. С такой системой даже Claude Sonnet смог приблизиться по эффективности к Mythos. Авторы считают, что реальную опасность поэтому нужно оценивать по всей связке из модели, инструментов и уровня автономности, а не по названию модели в рейтинге.
Индекс также не доказывает, что перечисленные модели уже массово используют для автономных атак в интернете. Booz Allen работала в контролируемой среде, а показатели отражают техническую возможность выполнить отдельные наступательные задачи. Однако переход от ответа на вопросы о безопасности к самостоятельному выбору команд, поиску пути через сеть и восстановлению после неудачных действий сокращает объём человеческой работы, необходимой для сложного взлома.
Anthropic сама ограничивает доступ к наиболее мощной версии линейки. Claude Mythos 5.1 доступна только проверенным организациям в рамках специальных программ для специалистов по кибербезопасности и биологии. Компания прямо признаёт двойное назначение модели и сохраняет для неё более строгий режим доступа. Booz Allen считает нынешний разрыв временным. Если прогноз исследователей оправдается, главным показателем опасности ИИ для ИБ станет уже не способность написать эксплойт по инструкции, а способность без человека связать десятки отдельных действий в законченную операцию.